แนวทางสำหรับคณะกรรมการบริษัทในการตัดสินใจรับมือแรนซัมแวร์ภายใต้ภาวะกดดัน
เมื่อเกิดวิกฤตจากแรนซัมแวร์ คณะกรรมการบริษัทของคุณพร้อมหรือไม่ที่จะรู้ว่า ใครต้องตัดสินใจเรื่องใด และควรตัดสินใจเมื่อใด?
แรนซัมแวร์ไม่ได้เป็นเพียงเหตุการณ์ด้านเทคโนโลยีเท่านั้น แต่ยังเป็นบททดสอบประสิทธิภาพในการกำกับดูแลของคณะกรรมการบริษัท ประสิทธิผลของระบบธรรมาภิบาล และความสามารถในการตัดสินใจภายใต้แรงกดดัน
จากรายงาน S-RM’s 2026 Cyber Incident Insights Report พบว่า แรนซัมแวร์คิดเป็น 64% ของเหตุการณ์ไซเบอร์ที่ S-RM ให้การตอบสนองในภูมิภาคเอเชียแปซิฟิกในปี 2025 เมื่อเทียบกับค่าเฉลี่ยทั่วโลกที่ 45%
เมื่อเกิดเหตุการณ์ขึ้น คณะกรรมการบริษัทอาจต้องตัดสินใจในประเด็นสำคัญก่อนที่การสอบสวนจะเสร็จสมบูรณ์และก่อนที่จะทราบภาพรวมของสถานการณ์อย่างชัดเจน ข้อมูลที่ได้รับอาจไม่ครบถ้วนหรือขัดแย้งกัน ขณะที่ผลกระทบต่อการดำเนินงานอาจทวีความรุนแรงขึ้น และความคาดหวังจากผู้มีส่วนได้ส่วนเสียก็อาจเพิ่มสูงขึ้นอย่างต่อเนื่อง
ในสถานการณ์เช่นนี้ การกำกับดูแลที่มีประสิทธิภาพไม่ได้หมายถึงการต้องมีคำตอบสำหรับทุกเรื่อง แต่คือการทำให้มั่นใจว่าการตัดสินใจเกิดขึ้นอย่างทันท่วงที อยู่ภายใต้อำนาจที่ได้รับอนุมัติ มีหลักฐานและข้อมูลรองรับ และสามารถอธิบายเหตุผลหรือชี้แจงได้อย่างเหมาะสม
คณะกรรมการบริษัทของคุณพร้อมหรือไม่ สำหรับการตัดสินใจที่สำคัญภายใต้แรงกดดัน?
ก่อนเกิดเหตุการณ์ คณะกรรมการบริษัทและทีมผู้บริหารควรสามารถตอบคำถามสำคัญเหล่านี้ได้:
- ใครมีอำนาจในการตัดสินใจ?
- ข้อมูลใดที่ต้องตรวจสอบและยืนยันก่อน?
- ปัจจัยหรือเหตุการณ์ใดที่จะเป็นตัวกระตุ้นให้ต้องติดต่อและเจรจากับผู้ก่อภัยคุกคาม?
- คณะกรรมการบริษัทเคยซักซ้อมสถานการณ์เหล่านี้ร่วมกันหรือไม่?
องค์กรที่มีความพร้อมจะกำหนด ขอบเขตอำนาจในการตัดสินใจ เกณฑ์การยกระดับสถานการณ์ และโครงสร้างการกำกับดูแล ไว้ล่วงหน้าก่อนเกิดวิกฤต แทนที่จะต้องมาถกเถียงและกำหนดแนวทางกันในขณะที่เหตุการณ์กำลังเกิดขึ้น
แนวทางสำหรับคณะกรรมการบริษัทในการตัดสินใจรับมือแรนซัมแวร์ภายใต้ภาวะกดดัน
คู่มือสำหรับผู้บริหารในการตัดสินใจรับมือวิกฤตทางไซเบอร์
จัดทำร่วมกันโดย Howden และ S-RM ในหัวข้อ “Ransomware Decisions Under Pressure: A Framework for Boards” เพื่อสนับสนุนคณะกรรมการบริษัทในการตั้งคำถามที่เหมาะสม และประเมินความพร้อมขององค์กรในด้านกระบวนการตัดสินใจ การกำกับดูแล และคุณภาพของการตัดสินใจ ก่อนที่เหตุการณ์จริงจะเกิดขึ้น
กรอบแนวทางนี้จัดทำขึ้นเพื่อสนับสนุนการตัดสินใจ การทบทวน และการแลกเปลี่ยนความคิดเห็น ไม่ใช่คู่มือที่กำหนดขั้นตอนตายตัวสำหรับการรับมือเหตุการณ์ไซเบอร์ คณะกรรมการบริษัทสามารถนำไปใช้เพื่อช่วยตั้งคำถามที่สำคัญ สนับสนุนการหารือเรื่องความพร้อมขององค์กร และใช้เป็นแนวทางในการซักซ้อมสถานการณ์จำลอง (Tabletop Exercise) ก่อนที่สถานการณ์จะทวีความกดดันขึ้น
คู่มือนี้ครอบคลุมประเด็นสำคัญ ได้แก่:
- ความพร้อมของคณะกรรมการบริษัท: เปลี่ยนจากการตั้งสมมติฐานไปสู่การกำหนดแนวทางและกระบวนการตัดสินใจที่ชัดเจน
- อำนาจในการตัดสินใจ: กำหนดให้ชัดเจนว่าใครมีอำนาจในการตัดสินใจ อนุมัติ และยกระดับสถานการณ์
- การตัดสินใจในช่วงเริ่มต้นของเหตุการณ์: รับมือกับช่วง 48–72 ชั่วโมงแรก โดยต้องตัดสินใจภายใต้ข้อมูลที่ยังไม่ครบถ้วน
- การติดต่อและเจรจากับผู้ก่อภัยคุกคาม: ทำความเข้าใจว่าการดำเนินการโดยได้รับการสนับสนุนจากผู้เชี่ยวชาญอาจช่วยให้ได้รับข้อมูลเชิงลึกและสนับสนุนกระบวนการตัดสินใจได้อย่างไร
- ความท้าทายด้านธรรมาภิบาลในภาพรวม: มองให้ไกลกว่าคำถามแบบสองทางว่า “เราควรจ่ายค่าไถ่หรือไม่ควรจ่าย?”
- ความพร้อมด้านประกันภัย: ทำความเข้าใจว่าประกันภัยไซเบอร์และประกันภัยความรับผิดของกรรมการและเจ้าหน้าที่ (D&O) อาจช่วยสนับสนุนศักยภาพในการรับมือเหตุการณ์และคุณภาพของการตัดสินใจได้อย่างไร
- การทดสอบความพร้อมภายใต้แรงกดดัน: ซักซ้อมกระบวนการกำกับดูแล การยกระดับสถานการณ์ และขีดความสามารถหรือแนวทางการรับมือก่อนเกิดเหตุการณ์จริง
กรอบแนวทางนี้ยังประกอบด้วย Checklist การประเมินความพร้อมของคณะกรรมการบริษัทในการรับมือกับแรนซัมแวร์ (Board Ransomware Readiness Checklist) ซึ่งจัดทำขึ้นเพื่อใช้เป็นแนวทางอ้างอิงและสนับสนุนการหารือเกี่ยวกับความพร้อมของคณะกรรมการบริษัทและทีมผู้บริหาร
ธรรมาภิบาลที่ดีช่วยเสริมความแข็งแกร่งในการรับมือวิกฤต
คณะกรรมการบริษัทที่มีประสิทธิภาพไม่ควรพึ่งพาการแก้ไขปัญหาเฉพาะหน้า แต่ควรกำหนดขอบเขตอำนาจและความรับผิดชอบให้ชัดเจน ทดสอบสมมติฐานและแนวทางการตัดสินใจภายใต้สถานการณ์กดดัน รวมถึงซักซ้อมกระบวนการตัดสินใจก่อนเกิดวิกฤต
เป้าหมายไม่ใช่การคาดการณ์ทุกสถานการณ์ที่อาจเกิดขึ้น แต่คือการทำให้มั่นใจว่า เมื่อความไม่แน่นอนอยู่ในระดับสูงสุด ผู้นำองค์กรยังสามารถตัดสินใจได้อย่าง ทันท่วงที อยู่ภายใต้อำนาจที่ได้รับอนุมัติและมีเหตุผลรองรับอย่างเหมาะสม

ดาวน์โหลดสำเนา “Ransomware Decisions Under Pressure: A Framework for Boards” ได้ฟรี
คู่มือเชิงปฏิบัติสำหรับคณะกรรมการบริษัท เพื่อช่วยรับมือและตัดสินใจในสถานการณ์แรนซัมแวร์ภายใต้แรงกดดัน
เสริมความเข้าใจและความชัดเจนในด้าน การกำกับดูแล กระบวนการตัดสินใจ และการเตรียมความพร้อม ก่อนเกิดเหตุการณ์แรนซัมแวร์จริง